ISOIEC 5021-12023 电信和系统间信息交换无线局域网访问控制第1部分网络结构标准立项发展报告_第1页
ISOIEC 5021-12023 电信和系统间信息交换无线局域网访问控制第1部分网络结构标准立项发展报告_第2页
ISOIEC 5021-12023 电信和系统间信息交换无线局域网访问控制第1部分网络结构标准立项发展报告_第3页
ISOIEC 5021-12023 电信和系统间信息交换无线局域网访问控制第1部分网络结构标准立项发展报告_第4页
ISOIEC 5021-12023 电信和系统间信息交换无线局域网访问控制第1部分网络结构标准立项发展报告_第5页
已阅读5页,还剩5页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

电信和系统间信息交换无线局域网访问控制第1部分:网络结构标准立项发展报告StandardizationDevelopmentReport:TelecommunicationsandInformationExchangeBetweenSystems—WirelessLANAccessControl—Part1:NetworkingArchitecture摘要随着无线局域网(WLAN)技术的快速演进和万物互联时代的加速到来,无线接入安全已成为全球信息通信领域关注的核心议题。传统WLAN技术主要依托IEEE802.11系列标准实现物理层与媒体访问控制层的互联互通,但在网络访问控制架构层面长期缺乏统一的国际标准规范,导致不同厂商设备间的安全策略协同效率低下,多网络融合场景下的身份管理与访问控制面临严峻挑战。在此背景下,国际标准化组织(ISO)联合国际电工委员会(IEC)于2023年7月31日正式发布了ISO/IEC5021-1:2023《电信和系统间信息交换无线局域网访问控制第1部分:网络结构》,填补了WLAN访问控制体系架构层面的国际标准空白。该标准系统定义了WLAN访问控制的总体网络架构、功能实体划分、接口关系和基础安全机制,为后续系列标准的制定提供了顶层设计框架。本报告全面梳理了该标准的立项背景、编制原则、核心技术内容及预期应用价值,分析了其对无线网络安全产业生态的深远影响,并对标准的后续发展方向进行了展望。该标准的发布将为构建安全可信的无线接入环境提供重要的标准化技术支撑。关键词:无线局域网;访问控制;网络架构;国际标准;网络安全;身份认证Keywords:WirelessLAN;AccessControl;NetworkingArchitecture;InternationalStandard;NetworkSecurity;IdentityAuthentication一、引言1.1立项背景无线局域网作为一种灵活便捷的宽带接入技术,已广泛应用于家庭网络、企业办公、教育科研、智慧城市、工业互联网等众多场景。根据全球移动通信系统协会(GSMA)的统计数据,截至2023年,全球WLAN设备保有量已突破150亿台,无线接入流量在总数据流量中的占比持续攀升。与此同时,无线网络的开放性和广播特性使其天然面临比有线网络更为严峻的安全威胁,包括非法接入、中间人攻击、会话劫持、拒绝服务攻击等。长期以来,WLAN安全机制的技术规范主要分散于IEEE802.11系列标准(如802.11i安全增强、802.1X端口访问控制等)以及各行业组织的技术白皮书之中,缺乏一套从系统层面统筹规划的网络访问控制架构标准。不同标准组织之间的技术方案在兼容性、互操作性和安全等级划分等方面存在差异,难以满足多网络融合、多业务并行、多信任域协同的复杂场景需求。基于上述行业痛点,ISO/IECJTC1(信息技术联合技术委员会)下属的相关分技术委员会经过充分论证,于2020年正式启动了ISO/IEC5021系列标准的编制工作,旨在构建一套涵盖网络架构、认证机制、访问控制策略、安全审计等完整技术链条的国际标准体系。其中,第1部分作为该系列标准的奠基性文件,重点解决网络结构的顶层设计问题。1.2标准定位与意义ISO/IEC5021-1:2023作为该系列标准的第一部分,承担着确立整体架构框架、统一术语定义、明确功能边界和接口关系的基础性作用。从标准体系的结构逻辑来看,第1部分为后续各分册(如认证协议、策略管理、审计接口等)的编制提供了统一的架构参照和技术基线,其重要性不言而喻。从产业应用角度看,该标准的发布具有以下重要意义:一是为WLAN设备制造商提供了统一的产品设计参考架构,有助于降低研发成本、缩短产品上市周期;二是为网络运营商和服务提供商构建多厂商混合组网环境下的统一安全管控体系提供了标准依据;三是为行业用户评估和选择WLAN安全解决方案提供了权威的技术参照框架。二、标准编制原则与技术路线2.1编制原则ISO/IEC5021-1:2023在编制过程中严格遵循了以下原则:(1)继承性与前瞻性并重。该标准在充分继承IEEE802.11系列标准在无线传输和MAC层安全方面既有成果的基础上,针对网络架构层进行了创新性设计,确保与现有WLAN技术体系的无缝衔接。标准制定过程中,工作组系统梳理了IEEE802.11i-2004、IEEE802.11X-2020、IEEE802.1X-2020等现有标准的技术条款,确保新架构与既有协议栈的良好兼容。(2)安全性与可用性平衡。网络访问控制架构的设计在强化安全能力的同时,充分考虑了实际部署的便捷性和用户体验的友好性,避免因过度复杂的安全机制而影响网络性能和使用效率。标准中引入的层次化安全模型,允许不同安全等级场景灵活选择适合的机制组合。(3)开放性与可扩展性兼顾。架构设计采用模块化、分层化的思路,支持多种认证方式和安全策略的灵活搭配,为未来新型安全技术的融入预留了充分的扩展空间。这一设计理念使标准能够支持从简单家庭网络到复杂企业级网络的不同规模场景。(4)遵循国际标准化工作规范。标准编制全流程严格遵循ISO/IEC导则及相关工作程序,确保标准的规范性、一致性和权威性。2.2编制过程与参与单位ISO/IEC5021-1:2023由ISO/IECJTC1下属的SC6(系统间电信与信息交换分技术委员会)负责制定。来自中国、美国、德国、日本、韩国、法国、英国等成员体的技术专家深度参与了标准编制工作。其中,中国专家在架构设计、安全机制建模等方面做出了积极贡献,体现了中国在无线网络安全技术领域不断提升的国际影响力和话语权。标准编制过程中广泛吸纳了来自电信运营商、网络设备制造商、安全方案提供商、科研机构等多方意见,经过多轮草案讨论、征求意见和投票表决,最终于2023年7月正式发布。据统计,该标准从立项到正式发布历时约36个月,经历了CD(委员会草案)、DIS(国际标准草案)、FDIS(最终国际标准草案)等关键阶段,各阶段均获得高票通过。三、标准主要内容解析3.1适用范围与定位ISO/IEC5021-1:2023适用于各类无线局域网网络的规划、设计、部署和运维,涵盖企业级WLAN、运营商级WLAN、校园网WLAN、工业无线网络等多种应用场景。标准规定了WLAN网络访问控制的总体架构,包括逻辑功能实体、接口参考点、信息流模型和安全基础设施等核心要素,为网络中各参与实体之间的交互提供了标准化框架。3.2核心术语与定义为统一理解,标准对以下核心术语进行了明确定义:-访问控制(AccessControl):基于既定策略对网络资源访问请求进行准许或拒绝的过程,包括身份验证、授权决策和策略执行三个基本环节;-认证器(Authenticator):位于网络接入侧的实体,负责在终端接入网络时执行认证协议交互,并将认证结果提交给鉴权服务器进行决策,同时承担策略执行点的角色;-鉴权服务器(AuthenticationServer):负责对认证器提交的凭证进行校验并做出授权决策的网络实体,通常维护用户身份信息和访问策略数据库;-请求方(Supplicant):请求接入WLAN网络的终端实体,可以是用户终端设备或其他需要接入网络的设备;-网络架构(NetworkingArchitecture):构成WLAN访问控制系统的功能实体集合及其相互关系的整体框架,涵盖控制面和数据面的功能划分;-信任域(TrustDomain):由统一管理策略和安全机制覆盖的网络区域,区域内的实体间交互具有明确的安全信任关系。3.3参考架构模型标准提出了一种层次化的WLAN访问控制参考架构模型,该模型在逻辑上划分为以下三个平面:(1)用户平面(UserPlane):承载终端用户的数据流量,负责用户数据在接入网和外部网络之间的转发。用户平面的数据面功能在标准中被进一步细分为流量分类、转发决策和策略执行三个子功能模块,其中策略执行模块直接受控制平面的策略指令驱动。(2)控制平面(ControlPlane):负责接入控制相关的信令交互、认证流程编排和策略决策功能。控制平面的核心功能组件包括接入请求处理模块、认证会话管理模块和策略决策点(PDP),这些模块协同完成从接入请求接收到最终授权决定的完整控制流程。(3)管理平面(ManagementPlane):负责系统配置管理、安全策略管理、审计日志管理和性能监控等功能,为整个WLAN访问控制系统的持续安全运行提供管理保障。3.4功能实体与接口设计在参考架构模型的基础上,标准明确了以下核心功能实体及其职责边界:-接入请求者(AccessRequester):发起网络接入请求的终端功能实体,可根据策略配置支持多种认证方式;-策略执行点(PolicyEnforcementPoint,PEP):部署在数据通路上的功能实体,根据策略决策点的指令实施允许/拒绝转发的具体操作,支持对接入用户的数据流进行过滤和标记;-策略决策点(PolicyDecisionPoint,PDP):根据用户身份信息、接入设备状态和预设策略规则做出访问控制决策的逻辑实体,向PEP下发执行指令;-身份信息库(IdentityRepository):存储用户身份凭证、属性信息和信任等级的数据资源,为认证和授权过程提供数据支撑;-审计与日志服务(AuditandLoggingService):记录访问控制相关事件信息的功能实体,为安全追溯和合规审计提供依据。各功能实体之间通过标准化的接口进行信息交互,标准明确给出了接口上的协议语义和数据模型。接口设计充分考虑了现有AAA(Authentication,Authorization,Accounting)协议体系的兼容性,支持与RADIUS、Diameter等主流AAA协议的协同工作。3.5安全性设计要点安全性是ISO/IEC5021-1:2023架构设计的核心关切。标准在架构层面引入了以下安全机制要求:(1)基于身份的动态访问控制。标准将访问控制的决策基础从传统的基于IP/MAC地址的静态规则,演进为基于身份属性、设备安全状态和环境信息的动态策略评估模型,支持细粒度的访问控制粒度,使网络管理者能够根据用户角色、设备类型、接入位置、时间等上下文信息灵活定制访问策略,实现最小权限原则的有效落地。(2)多层次认证框架。支持包括基于预共享密钥(PSK)、数字证书、EAP-TLS等在内的多种认证方式,并定义了认证方式与网络场景的匹配指南。标准允许在网络接入初期实施快速认证以改善用户体验,在后续阶段实施增强认证以提升整体安全性,满足不同安全等级场景的需求。(3)安全通道保护。要求控制平面管理信令在传输过程中采用加密和完整性保护措施,防止中间人攻击和信令篡改。同时,标准对终端与认证器之间的安全关联建立流程提出了明确的时序要求,确保在数据通信开始前已完成必要的安全上下文建立。(4)安全状态感知。引入终端安全状态评估机制,支持对接入终端的操作系统补丁级别、防病毒软件状态、设备越狱状态等安全属性进行检测和评估,并将评估结果作为访问控制决策的输入参数,有效防范不合规终端接入企业内网。四、主要参与单位介绍本标准的制定汇聚了全球多个标准化机构和行业领先企业的技术力量,其中贡献较为突出的单位之一为中国信息通信研究院(ChinaAcademyofInformationandCommunicationsTechnology,CAICT)。中国信息通信研究院是工业和信息化部直属的科研事业单位,是国家在信息通信领域最重要的支撑单位和走在国际前沿的行业智库。在无线通信与网络安全领域,中国信通院长期从事相关技术标准研究、设备测试验证和行业政策支撑工作,积累了深厚的技术底蕴和丰富的标准化经验。在ISO/IEC5021-1:2023的编制过程中,中国信通院的专家团队深度参与了架构设计、安全需求分析和关键技术方案论证等工作,在以下方面做出了实质性贡献:-架构贡献:提出了基于控制/转发分离理念的WLAN访问控制架构建议,该建议被工作组采纳为架构设计的核心参考之一;-安全机制设计:主导编写了多层次认证框架的相关章节内容,为不同信任等级的安全认证方式优选提供了系统性的指导;-场景需求分析:牵头完成了工业无线网络、智慧教育等典型行业应用场景的需求梳理和分析工作,为标准的通用性和适用性提供了重要的场景输入。中国信通院同时承担着我国与国际标准化组织之间的桥梁纽带作用,组织国内产学研用各方力量开展同步研究和试验验证,为标准的国内转化和产业落地奠定了坚实基础。五、标准应用前景与挑战5.1应用前景ISO/IEC5021-1:2023的发布将对WLAN产业产生广泛而深远的影响。在设备制造领域,该标准为芯片厂商和设备商提供了统一的产品架构参考,有助于降低产品设计的复杂度并增强跨厂商互操作性;在网络安全领域,标准所倡导的基于身份的动态访问控制理念为零信任网络架构在WLAN场景的落地提供了标准化的实现路径,推动网络安全范式从以边界防护为核心向以身份为中心演进,为企业构建新一代安全接入体系提供了技术依据;在行业应用领域,该标准可广泛应用于智慧教育、智慧医疗、智慧园区、工业互联网等对网络安全有较高要求的WLAN应用场景,对运营商Wi-Fi6/7网络的精细化运营管理也具有重要的指导意义。5.2面临挑战同时也应看到,该标准在实际推广过程中仍面临一定挑战。一是标准落地涉及现有WLAN基础设施的升级改造,需要平衡改造成本与安全收益之间的关系;二是标准的实施需要配套的测试认证体系支撑,以确保设备实现的一致性和互操作性;三是随着WLAN技术的持续演进,标准的后续版本需及时跟进新场景和新需求。六、结论与展望ISO/IEC5021-1:2023作为无线局域网访问控制领域首部以网络架构为核心的专门国际标准,从顶层设计层面构建了一套完整、开放、可扩展的WLAN访问控制架构模型,填补了现有标准体系的空白。该标准的发布不仅为设备制造商、网络运营商和行业用户提供了统一的技术指引,也为构建安全可信的无线接入环境奠定了坚实的标准化基础,是国际网络安全标准化领域的一项重要里程碑。展望未来,随着WLAN技术在6G时代持续演进以及以Wi-Fi7为代表的新一代无线技术的规模化商用,无线接入的安全需求将更加多元化和精细化。可以预见,ISO/IEC5021系列标准中关于认证协议、策略管理、安全审计等后续分册将陆续发布,与第1部分共同形成完整WLAN安全标准族。同时,该项标准与零信任架构、SDP(软件定义边界)等新型安全理念的融合应用,将成为无线网络安全领域的重要发展方向。我国可充分发挥在WLAN技术研发和产业应用方面的规模优势,推动相关国际标准向国内标准的转化,持续贡献中国智慧和中国方案。参考文献[1]ISO/IEC5021-1:2023,Telecommunicationsandinformationexchangebetweensystems—WirelessLANaccesscontrol—Part1:Networkingarchitecture[S].Geneva:ISO/IEC,2023.[2]IEEEStd802.11-2020,IEEEStandardforInformationTechnology—TelecommunicationsandInformationExchangeBetweenSystems—LocalandMetropolitanAreaNetworks—SpecificRequirements—Part11:WirelessLANMediumAccessControl(MAC)andPhysicalLayer(PHY)Specifications[S].NewYork:IEEE,2020.[3]IEEEStd802.1X-2020,IEEEStandardforLocalandMetropolitanAreaNetworks—Port-BasedNetworkAccessControl[S].NewYork:IEEE,2020.[4]全国信息安全标准化技术委员会.GB/T22239-2019信息安全技术网络安全等级保护基本要求[S].北京:中国标准出版社,2019.[5]中

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论